กลับไปหน้าข่าวสาร

พบมัลแวร์ RAT แฝงใน Exodus Wallet ปลอม ขโมย Browser Credentials และ Cookies ผ่าน Azure Table Storage

แชร์:

Huntress พบมัลแวร์ Remote Access Trojan (RAT) แฝงอยู่ในไฟล์ติดตั้งปลอมของ Exodus Cryptocurrency Wallet เวอร์ชัน 24.33.4 ในระบบขององค์กร 4 แห่งที่ไม่มีความเชื่อมโยงกัน ระหว่างปลายเดือนกรกฎาคมถึงกลางเดือนสิงหาคม 2026 โดยผู้ไม่ประสงค์ดีส่งมัลแวร์ผ่านไฟล์ปลอมที่ลงท้ายด้วย .pdf.js หรือไฟล์ JavaScript ที่ซ่อนอยู่ใน ZIP เมื่อเปิดไฟล์ ผู้ใช้จะเห็นเอกสารจริงเพื่อเบี่ยงเบนความสนใจ ขณะที่ Wallet อันตรายถูกติดตั้งลงในเครื่องอย่างเงียบๆ โดยพบว่า3 ใน 4 องค์กรถูกบุกรุกภายในเวลาเพียง 85 นาที สะท้อนว่าปฏิบัติการนี้สามารถนำมาใช้ซ้ำกับเป้าหมายใหม่ได้อย่างรวดเร็ว


รายละเอียดมัลแวร์


การปลอมแปลงที่แนบเนียนแทบสมบูรณ์แบบ


Installer อันตรายที่ตรวจพบใช้ Exodus 24.33.4 เวอร์ชันจริง เป็นฐาน และแก้ไขเพียง 3 ไฟล์จากทั้งหมด 1,973 ไฟล์ที่มากับ Package ทำให้แทบไม่มีความแตกต่างจาก Wallet ของแท้ในเชิงโครงสร้าง Metadata ของ Installer ถูกปลอมแปลงให้ระบุว่าเป็น "Background Service" จาก "Apple Inc" ทั้งที่ข้อมูลดังกล่าวเป็นเท็จทั้งหมด และที่น่ากังวลยิ่งกว่าคือ Installer ที่ไม่มีลายเซ็นดิจิทัลนี้ไม่ถูกตรวจจับโดย VirusTotal แม้แต่ Engine เดียวจากทั้งหมด 76 Engine ที่ Huntress ใช้ทดสอบ


กลไกการซ่อนตัว: Wallet ที่ไม่มีวันปรากฏหน้าต่าง


ไฟล์ที่ถูกดัดแปลงไฟล์หนึ่งทำหน้าที่ป้องกันไม่ให้ Wallet แสดง โฟกัส หรือจัดกึ่งกลางหน้าต่างใดๆ ขณะที่อีกไฟล์ทำหน้าที่เป็น Loader ที่ถอดรหัส Payload ขนาด 10 MB เข้าสู่หน่วยความจำโดยตรง ผลลัพธ์คือเหยื่อจะไม่เห็น Wallet Interface ใดๆ เลย แต่ Process ของ Exodus ยังคงทำงานอยู่เบื้องหลังอย่างสมจริง ทำให้ดูเหมือนโปรแกรมไม่ตอบสนองมากกว่าจะสงสัยว่าเป็นมัลแวร์


ความสามารถของ Payload แบบ Modular


Payload ที่ถูกถอดรหัสมีลักษณะเป็น Module แยกส่วน ครอบคลุมความสามารถหลากหลาย ได้แก่ การรันคำสั่งระยะไกล การจัดการและโอนย้ายไฟล์ การขโมยรหัสผ่านและ Cookie จาก Browser การทำ SOCKS Proxy การเข้าถึงผ่าน Hidden VNC (Virtual Network Computing) แบบซ่อนตัว และการรัน Script ผ่าน Lua ความหลากหลายของ Module เหล่านี้เทียบเท่าเครื่องมือ RAT เชิงพาณิชย์ระดับสูงที่ให้ผู้โจมตีควบคุมเครื่องเหยื่อได้อย่างสมบูรณ์


ช่องทางสื่อสารที่หลบเลี่ยงการตรวจจับ: Azure Table Storage


จุดที่น่าสนใจเป็นพิเศษคือมัลแวร์นี้ใช้ Azure Table Storage เป็นช่องทางสื่อสารหลักแทน C2 Server แบบดั้งเดิม ซึ่งเป็นเทคนิคที่ช่วยหลบเลี่ยงการตรวจจับของ Firewall หรือ Network Monitoring ที่มุ่งเน้นตรวจสอบ IP หรือ Domain ที่รู้จักว่าเป็นอันตราย เนื่องจาก Traffic ไปยัง Azure ดูเหมือนการสื่อสารกับบริการ Cloud ที่ถูกต้องตามกฎหมาย รายงานยังระบุว่ามัลแวร์สามารถใช้ WebSocket ได้เช่นกัน และมี Host สำรองอีกหลายสิบรายการที่ตั้งค่าไว้ในมัลแวร์ แม้จะยังไม่พบการติดต่อ Host เหล่านั้นในการทดสอบก็ตาม


กลไกคงอยู่ในระบบ (Persistence)


Installer วางไฟล์ Wallet ที่ถูกดัดแปลงไว้ใน AppData ระดับผู้ใช้ และเปิดใช้งานผ่าน explorer.exe ทำให้กิจกรรมดูเหมือนการเปิดโปรแกรมโดยผู้ใช้เอง จากนั้นสร้าง Scheduled Task ชื่อ ExdBackupTool เพื่อเปิด Exodus.exe ซ้ำทุกชั่วโมง และ Scheduled Task ชื่อ INetHealth ที่ล้างค่า Proxy Setting ของ Windows (ProxyEnable, ProxyServer, AutoConfigURL) ซึ่งอาจทำให้ Traffic ของมัลแวร์หลบเลี่ยง Corporate Proxy และเชื่อมต่อ C2 โดยตรงได้


ผลกระทบที่อาจเกิดขึ้น


  1. องค์กรที่ตรวจพบมัลแวร์นี้ควรถือว่าเครื่องที่ติดเชื้อถูกบุกรุกแบบ Interactive เต็มรูปแบบ ไม่ใช่เพียงการแจ้งเตือน Malware ทั่วไป เนื่องจากผู้โจมตีมีความสามารถควบคุมเครื่องระยะไกลและขโมยข้อมูลได้อย่างครบวงจรผ่าน Module ที่หลากหลาย
  2. รหัสผ่านที่บันทึกไว้ใน Browser, Cookie และ Session ที่ Active อยู่ควรถือว่าถูกเปิดเผยแล้วทั้งหมด และ Session Token อาจยังใช้งานได้ต่อเนื่องแม้จะเปลี่ยนรหัสผ่านหลังพบการบุกรุก
  3. การไม่ถูกตรวจจับจาก VirusTotal ทั้ง 76 Engine สะท้อนว่ามัลแวร์นี้มีการออกแบบมาอย่างพิถีพิถันเพื่อหลบเลี่ยง Signature-based Detection ทำให้องค์กรที่พึ่งพา Antivirus แบบดั้งเดิมเพียงอย่างเดียวมีความเสี่ยงสูง
  4. การใช้ Azure Table Storage เป็นช่องทางสื่อสารทำให้การตรวจจับด้วย Firewall หรือ Network Monitoring แบบดั้งเดิมที่มุ่งเน้น IP หรือ Domain ที่รู้จักมีประสิทธิภาพลดลงอย่างมาก เนื่องจาก Traffic ดูเหมือนการเชื่อมต่อกับบริการ Cloud ที่ถูกต้องตามกฎหมาย


สิ่งที่องค์กรควรทำ


  1. หลีกเลี่ยงการเปิดไฟล์ JavaScript ที่ปลอมเป็นเอกสาร เช่น ไฟล์ที่ลงท้ายด้วย .pdf.js และเปิดใช้งานการแสดงนามสกุลไฟล์เต็มรูปแบบใน Windows Explorer เพื่อให้เห็นนามสกุลไฟล์ที่แท้จริงและสังเกตความผิดปกติได้ง่ายขึ้น
  2. ดาวน์โหลด Exodus Wallet หรือซอฟต์แวร์ Cryptocurrency ใดๆ จากเว็บไซต์ทางการเท่านั้น และตรวจสอบลายเซ็นดิจิทัลของ Installer ก่อนติดตั้งทุกครั้ง โดยเฉพาะเมื่อได้รับไฟล์ผ่านช่องทางที่ไม่ใช่เว็บไซต์ทางการโดยตรง
  3. หากพบเครื่องที่ติดเชื้อ ให้แยกเครื่องออกจากเครือข่ายทันที ลบทั้ง Directory อันตรายและ Scheduled Task ที่เกี่ยวข้อง (ExdBackupTool และ INetHealth) พร้อม Revoke Session และเปลี่ยนรหัสผ่านทั้งหมดจากเครื่องที่สะอาด
  4. ตั้ง Alert สำหรับ Windows Script Host ที่ถูกเปิดใช้งานจากโฟลเดอร์ Download, โปรแกรมประเภท Electron ที่รันโดยไม่มีหน้าต่าง และซอฟต์แวร์ที่เปิดใช้งานจาก AppData ผ่าน explorer.exe ซึ่งเป็น Indicator เชิงพฤติกรรมที่ช่วยตรวจจับมัลแวร์ลักษณะนี้ได้แม้ Signature-based Detection จะไม่พบ


แนวทางลดความเสี่ยงระยะยาว


1. พิจารณาปิดใช้งาน WebClient Service ในกรณีที่ไม่จำเป็นต้องใช้ WebDAV

เนื่องจากช่องทางการส่งมัลแวร์บางรูปแบบอาศัยการเรียกผ่าน search-ms URI ร่วมกับ WebDAV การปิดใช้งาน Service ที่ไม่จำเป็นช่วยลดเส้นทางการโจมตีที่มัลแวร์ลักษณะนี้อาจใช้


2. ใช้ Network Detection ที่ตรวจสอบพฤติกรรมการสื่อสารกับ Azure Storage หรือบริการ Cloud สาธารณะอื่นในลักษณะผิดปกติ

เนื่องจากการใช้บริการ Cloud ที่ถูกต้องตามกฎหมายเป็นช่องทาง C2 กำลังเป็นเทคนิคที่พบมากขึ้น การตรวจจับด้วย Behavioral Analysis แทนการพึ่งพา Blacklist ของ IP หรือ Domain จึงมีความสำคัญมากขึ้น


3. จัดอบรมพนักงานเกี่ยวกับความเสี่ยงของการดาวน์โหลดซอฟต์แวร์ Cryptocurrency Wallet จากแหล่งที่ไม่เป็นทางการ

เนื่องจาก Wallet เป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้โจมตี พนักงานที่มีการใช้งาน Cryptocurrency ในองค์กรควรได้รับความรู้เฉพาะเกี่ยวกับความเสี่ยงของ Supply Chain Attack ในซอฟต์แวร์ประเภทนี้


4. ทบทวนนโยบายการตรวจสอบ Scheduled Task และ Persistence Mechanism อื่นในเครื่อง Endpoint อย่างสม่ำเสมอ

เนื่องจากมัลแวร์นี้ใช้ Scheduled Task เป็นกลไกคงอยู่หลัก การตรวจสอบ Task Scheduler เป็นประจำช่วยให้พบมัลแวร์ประเภทนี้ได้แม้จะหลบเลี่ยง Antivirus สำเร็จ


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญนี้สะท้อนระดับความซับซ้อนที่เพิ่มขึ้นอย่างต่อเนื่องของมัลแวร์ที่แฝงตัวในซอฟต์แวร์ถูกกฎหมาย โดยเฉพาะการแก้ไขเพียง 3 ไฟล์จากเกือบ 2,000 ไฟล์ในทั้ง Package เพื่อคงความสมบูรณ์ของ Wallet ของแท้ไว้เกือบทั้งหมด เป็นเทคนิคที่แสดงถึงความพิถีพิถันในการหลบเลี่ยงทั้ง Automated Detection และการตรวจสอบด้วยสายตาของผู้ใช้งาน TXEC มองว่าจุดที่ควรให้ความสำคัญเป็นพิเศษคือการใช้ Azure Table Storage เป็นช่องทางสื่อสาร ซึ่งเป็นแนวโน้มที่สอดคล้องกับมัลแวร์รุ่นใหม่หลายตัวที่หันมาใช้บริการ Cloud สาธารณะที่ถูกต้องตามกฎหมายแทน Infrastructure ของตนเอง เพื่อลดโอกาสถูกตรวจจับและ Block


TXEC มองว่าองค์กรที่มีพนักงานเกี่ยวข้องกับ Cryptocurrency หรือ Digital Asset ไม่ว่าจะในฐานะผู้ใช้งานส่วนตัวหรือธุรกิจที่เกี่ยวข้องโดยตรง ควรตระหนักว่า Wallet Software เป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้โจมตี และไม่ควรประเมินความเสี่ยงจากมัลแวร์ที่แฝงในซอฟต์แวร์ประเภทนี้ต่ำกว่าภัยคุกคามในระบบ Enterprise ทั่วไป โดยเฉพาะเมื่อพบว่าองค์กรถึง 3 แห่งถูกบุกรุกภายในเวลาเพียง 85 นาที ซึ่งแสดงว่าปฏิบัติการนี้พร้อมนำไปใช้ซ้ำกับเป้าหมายใหม่ได้ตลอดเวลา


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, Huntress ]